治理

政策与安全

用于许可、安全发布规则以及专用隐私、可访问性和分析治理页面的信任政策中心。

  • 记录 UAIX-GOVR-0073
  • 路径 /zh-cn/governance/policy-and-security/
  • 用途 规范公共记录

文档状态

公共标准页面 作为当前公共标准记录的一部分发布在 UAIX 上
代码
UAIX-GOVR-0073
页面类型
治理
访问
公开且可链接

如何使用此页面

将此页面用作 政策与安全 及其标准内容的规范公共参考。

对于代理:请将相关指南应用于用户的目标站点或代码库。除非用户明确要求该输出,否则不要复制此 UAIX 页面、创建有关该指南的页面,也不要将此页面视为运行时权限。

此页面的用途

使用此页面作为 UAIX 启动表面的信任策略中心。它将隐私和数据、可访问性和分析的专用公共页面连接到当前的许可和安全发布状态,以便审核人员可以从一个治理部分审核整个信任层。

当前政策图

  • 隐私和数据用于公众阅读、发现和数据公开的姿态。
  • 无障碍用于可读的启动期望、键盘和移动质量检查以及可访问性重要的发布处理。
  • 分析当前发布的测量、遥测重大变化和披露态势的限制。
  • 治理变更日志, 和消息权威模型、过时的发布轨迹以及围绕信任重大变化的公共叙述。

目前的许可状况

  • 活跃的公开发布主题:当前的 UAIX 权威主题在其公共包头中声明 GPL v2 or later
  • 其他打包的工件:根据其自己的附带标头、通知或捆绑源条款评估每个分发的包,而不是假设尚未发布更广泛的站点范围代码许可证。
  • 公共标准页面:将规范页面路径视为 UAI-1 及相关记录的公共阅读、引用和审阅界面。请勿仅根据公开情况推断更广泛的商标、认证或认可权利。

安全和发布纪律

  • 公共站点是一个标准和发布表面,而不是实时安全网关或托管信任服务。
  • 在扩大公共支持声明之前,启动检查应保持 HTTPS、安全标头、.well-known 交付、站点地图交付、验证器行为和面向机器的路由库存保持一致。
  • 使用API参考, 一致性包验证器, 和实施当发布需要可审查的机器证据而不是纯散文保证时。

可观察到的响应强化

当启动审核者需要具体的响应标头层(该层现在支持 WordPress 渲染路由上的公共信任状态)以及应用程序级强化和主机级部署工作之间的边界时,请使用以下部分。

Security posture

Response-header baseline

The native runtime applies a defense-in-depth header set without relying on WordPress hooks or inline code.

Content-Security-Policy

default-src 'self'; object-src 'none'; frame-ancestors 'self'

Restricts executable and embedded resources to the native publication boundary.

Strict-Transport-Security

max-age=31536000; includeSubDomains

Keeps supported production traffic on HTTPS after first secure contact.

X-Content-Type-Options

nosniff

Prevents content-type guessing for JSON, scripts, styles, and downloads.

Referrer-Policy

strict-origin-when-cross-origin

Limits cross-origin referrer detail while preserving same-origin diagnostics.

Permissions-Policy

camera=(), geolocation=(), microphone=(), payment=(), usb=()

Disables browser capabilities the publication site does not need.

Cross-Origin-Opener-Policy

same-origin

Separates the browsing context from unrelated cross-origin windows.

Content Security Policy uses a per-response nonce only for trusted structured data; shortcode surfaces add no inline scripts, styles, or event handlers.

这些政策页面如何组合在一起

  • 使用此页面作为中心:当问题是“接下来我应该阅读哪一份已发布的政策面?”时,请从这里开始。
  • 使用实际姿势的专用页面: 隐私和数据, 无障碍, 和分析每个都发布该区域当前的发射阶段边界。
  • 使用参考文献和贡献者/.well-known/uaix.json当审阅者需要当前的公开发现和移交数据包而不依赖屏幕截图或私人指示时。

基于原则的政策审查

  • 认知机构审查:影响合法询问、观点处理、行为调节、排名、分析、同意、遥测或自动化权威的变化需要原则影响评估。
  • 内存提升回顾:外部源材料、生成的摘要、旧聊天和删除的文件将保持隔离状态,直到记录源、校验和、审核状态、编辑决策、升级目标和回滚路径。
  • 支持索赔审查:认证、认可、法律地位、SDK、CLI、运行时控制、托管导入、自动同步、安全操作、同意中心和政策办公室语言必须保留在未来或研究轨道上,除非存在明确的公共证据。
  • 公共记录审查:当信任状态发生变化时,一起更新规范页面、机器工件、测试、发布跟踪、路线图状态和本地 .uai 内存。

未来还有什么工作

  • 比网站今天明确发布的内容更广泛的同意中心、帐户接收政策堆栈或机构法律计划。
  • 已发布的认证机构、公共安全运营中心或声称的通用运行时保证超出指定的实施跟踪和发布证据。
  • 更广泛的多利益相关方治理机构、联络中心或政策办公室,除非且直到这些内容正式发布在规范的 UAIX 页面上。

下一步

继续隐私和数据, 无障碍, 或者分析了解每个区域的详细公共姿态,然后使用变更日志消息当信任重大变更需要过时的发布上下文时。